论文
LibScan:结合语义推理与静态核验检测智能合约库误用
LibScan: Smart Contract Library Misuse Detection with Iterative Feedback and Static Verification
摘要
智能合约是管理区块链网络上的金融交易的自动执行程序。开发人员通常依赖第三方代码库来提高效率和安全性。然而,这些库的不当使用可能会引入难以检测的隐藏漏洞,从而导致重大的经济损失。现有的自动化工具很难识别这种误用,因为它通常需要理解开发人员的意图,而不是简单地扫描已知的代码模式。本文介绍了 LibScan,这是一种自动检测框架,它将基于 大语言模型 (LLM) 的语义推理与基于规则的代码分析相结合,识别智能合约中八种不同的库误用类别。为了提高检测可靠性,该框架采用了迭代自我校正机制,可在多轮中完善其分析,同时还采用了从现实世界误用案例的大规模实证研究中得出的结构化知识库。对 662 个真实智能合约进行的实验表明,LibScan 的整体检测准确率达到 85.15%,比现有工具高出超过 16 个百分点。消融实验进一步证实,结合两种分析方法比单独使用任何一种方法都能产生更好的结果。